SweetSpecter: Kegiyatan siber sing ana gandheng cenenge karo China
OpenAI mblokir akun sing kamungkinan duweke pelaku ancaman SweetSpecter, sing diduga duwe basis ing China lan nggunakake AI kanggo nliti celah keamanan, nulis kode, lan nyengkuyung spear phishing.
Studi kasus iki pisanan diterbitake ing laporan OpenAI sasi Oktober 2024(mbukak ing jendhela anyar).
Pelaku
Kita nemokake lan mblokir akun-akun sing, adhedhasar panilaian saka sumber sing bisa dipercaya, kamungkinan duweke pelaku ancaman sing diduga duwe basis ing China. Akun-akun iki nyoba nggunakake model kita kanggo nyengkuyung operasi serangan siber, lan ing wektu sing padha nindakake serangan spear phishing marang karyawan kita lan pamrentah ing saindenging donya. Pelaku ancaman sing dilacak kanthi jeneng SweetSpecter iki wiwit muncul ing taun 2023. Sakngertene kita, iki sepisanan ana temuan sing diumumake marang publik yen sasarane uga kalebu perusahaan AI sing duwe basis ing AS. Sadurunge, kegiyatane dilaporake fokus marang entitas politik ing Timur Tengah, Afrika, lan Asia.
Tumindak
Ing Mei 2024, kita nampa informasi saka sumber sing bisa dipercaya yen tim keamanane nemokake SweetSpecter ngirim email spear phishing kanthi lampiran mbebayani menyang akun email kantor lan pribadi duweke sawetara karyawan kita.

Versi email sing dikirim SweetSpecter marang sawetara karyawan kita, kanthi sapérangan informasi ditutupi. Email-email iki diblokir dening sistem keamanan kita. Gambar diwenehake dening Proofpoint.
Ing email-email kasebut, SweetSpecter nyamar dadi pangguna ChatGPT sing njaluk pitulungan marang karyawan sing dadi sasaran. Email-email kasebut ngemot lampiran mbebayani kanthi jeneng “some problems.zip”, sing isine file LNK. File iki ngemot kode sing, yen dibukak, bakal nampilake file DOCX marang pangguna. File DOCX kasebut ngemot dhaptar maneka pesen kesalahan lan layanan sing katon kaya saka ChatGPT. Nanging, ing latar mburi, malware Windows sing dikenal minangka SugarGh0st RAT bakal didekripsi lan diaktifake. Malware iki dirancang supaya SweetSpecter bisa nguwasani komputer sing wis disusupi lan nindakake tumindak kayata nglakokake prentah apa wae, njupuk gambar layar, lan nyolong data.
Tim keamanan OpenAI ngubungi karyawan sing diyakini dadi sasaran kampanye spear phishing iki lan nemokake yen kontrol keamanan sing wis ana kasil nyegah email kasebut mlebu menyang akun email kantore.

Konten umpan saka salah siji file LNK mbebayani sing dianalisis, sing bakal ditampilake nalika file kasebut dilakokake.
Sajrone proses iki, kerja sama kita karo mitra industri nduweni peran wigati kanggo ngenali upaya-upaya gagal kanggo nyusupi akun karyawan kasebut. Bab iki nuduhake pentinge ijol-ijolan informasi intelijen ancaman lan kerja sama supaya bisa tetep salangkah luwih maju tinimbang pelaku ancaman sing canggih ing jaman AI. Kanthi nggunakake wawasan lan keahlian bebarengan, kita bisa luwih becik nglindhungi aset lan ngalang-alangi akun ing platform sing ana gandheng cenenge karo kegiyatan kasebut.
Tanggepan model
Nalika nganalisis prasarana luwih amba sing nyengkuyung kampanye iki, kita nemokake lan ngalang-alangi saklompok akun ChatGPT sing nggunakake prasarana padha kanggo nyoba mangsuli pitakon, ngrampungake tugas nulis skrip, lan nliti celah keamanan. Kita metakake interaksi kasebut menyang taktik, teknik, lan prosedur (TTP) sing gegayutan karo LLM, sing diusulake Microsoft supaya dilebokake ing Kerangka MITRE ATT&CK® ing wiwitan taun iki. Kerangka MITRE nyathet taktik lan teknik sing digunakake pelaku ancaman siber ing donya nyata. Kanthi nyantumake pemetaan iki, kita duwe ancas menehi informasi marang komunitas keamanan siber sing luwih amba ngenani TTP sing diamati lan mbantu ningkatake efektivitas pertahanan siber.
Ing ngisor iki sawetara tuladha kegiyatan SweetSpecter sing cocog karo TTP kasebut:
Kegiyatan | Kategori Kerangka ATT&CK kanggo LLM |
|---|---|
Takon ngenani celah keamanan ing maneka aplikasi | Pengintaian adhedhasar informasi saka LLM |
Takon carane nggoleki versi tartamtu Log4j sing rentan marang celah RCE kritis Log4Shell | Pengintaian adhedhasar informasi saka LLM |
Takon ngenani sistem manajemen konten sing populer digunakake ing manca negara | Pengintaian adhedhasar informasi saka LLM |
Njaluk informasi ngenani nomer CVE tartamtu | Pengintaian adhedhasar informasi saka LLM |
Takon carane nggawe piranti pemindai sing nyakup saindenging internet. | Pengintaian adhedhasar informasi saka LLM |
Takon carane nggunakake sqlmap kanggo ngunggah file sing bisa dadi web shell menyang server sasaran. | Riset celah keamanan kanthi pitulungan LLM |
Njaluk pitulungan nggoleki cara kanggo ngeksploitasi prasarana duweke produsen mobil kondhang. | Riset celah keamanan kanthi pitulungan LLM |
Menehake kode lan njaluk pitulungan tambahan kanggo nggunakake layanan komunikasi supaya bisa ngirim pesen teks liwat program. | Teknik nulis skrip sing ditingkatake nganggo LLM |
Njaluk pitulungan ndandani bug nalika ngembangake ekstensi kanggo piranti keamanan siber. | Teknik nulis skrip sing ditingkatake nganggo LLM |
Njaluk pitulungan ndandani bug ing kode sing dadi bagean saka kerangka luwih gedhe kanggo ngirim pesen teks liwat program menyang nomer sing ditemtokake panyerang. | Pangembangan kanthi pitulungan LLM |
Njaluk tema sing bakal narik kawigatene pegawe instansi pamrentah lan jeneng lampiran sing cocog supaya ora diblokir. | Rekayasa sosial kanthi dhukungan LLM |
Njaluk variasi pesen rekrutmen kerja sing diwenehake panyerang. | Rekayasa sosial kanthi dhukungan LLM |
Sajrone investigasi iki, tim keamanan kita nggunakake ChatGPT kanggo nganalisis, nggolongake, nerjemahake, lan ngringkes interaksi saka akun pelaku ancaman. Kanthi cara iki, kita bisa cepet oleh wawasan saka kumpulan data gedhe, lan uga nyuda sumber daya sing dibutuhake kanggo pakaryan iki. Saya majune model kita, kita ngarepake uga bakal bisa nggunakake ChatGPT kanggo nindakake rekayasa balik lan nganalisis lampiran mbebayani sing dikirim marang karyawan.
Dampak
Selaras karo sing kita amati ing laporan ancaman kapisan, panganggone model kita dening para operator kasebut ora katon menehi kabisan utawa arahan anyar sing ora bisa diolehake saka maneka sumber sing wis kasedhiya kanggo umum. Mekanisme keamanan kita mblokir email mbebayani saka pelaku ancaman sadurunge tekan kothak mlebu karyawan.